[단독공격] 분석 — CVE-2025-49706
CVE-2025-49706 is an unauthenticated authentication bypass in SharePoint Server (< 16.0.18526.20424) that enables network‑level spoofing, demanding immediate patching and blocking of anonymous access to vulnerable web‑service endpoints.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 0.99879 · 악용난이도 easy · KEV
🔍 공격 기법
-
정찰
- HTTP (S) GET 요청으로
Server: Microsoft-IIS/...및X‑SharePointHealthScore헤더 확인. /_vti_bin/client.svc혹은/_layouts/15/start.aspx응답 본문에 포함된 버전 문자열(16.0.xxxxx)을 통해 취약 버전 여부 판단(다중 소스 교차검증 → 일관성 확인, 신뢰도 1.0).
- HTTP (S) GET 요청으로
-
트리거 조건 (CVSS AV:N/AC:L/PR:N/UI:N)
- 인증이 요구되는 SharePoint 웹‑서비스 엔드포인트에 인증 헤더 없이 SOAP POST 를 전송하면 내부 인증 로직이 토큰 검증을 건너뛰고
FedAuth쿠키를 반환한다. - 추정: 주요 대상은
/_vti_bin/authentication.asmx,/_layouts/Authenticate.aspx등 인증 관련 .asmx/.aspx 경로이다(공개 문서에 명시되지 않아 “추정:” 표기).
- 인증이 요구되는 SharePoint 웹‑서비스 엔드포인트에 인증 헤더 없이 SOAP POST 를 전송하면 내부 인증 로직이 토큰 검증을 건너뛰고
-
초기 접근
- 위 요청이 성공하면 세션 쿠키(
FedAuth)가 발급되며, 이후 모든 SharePoint REST API 혹은 SOAP 서비스를 인증 없이 호출 가능해진다.
- 위 요청이 성공하면 세션 쿠키(
-
권한 획득
- 발급된 토큰은 기본적으로 “Low” 권한(C:L/I:L)을 부여하지만, SharePoint 내부에서는 문서 열람·리스트 조회·파일 다운로드가 허용된다.
- 동일 토큰을 이용해
/_api/web/lists등 API에 접근하면 민감 데이터가 노출된다.
-
지속
- 획득한 토큰으로 정상 사용자의 권한 범위 내에서 웹 파트, 스크립트, 혹은 사용자 정의 페이지를 업로드할 수 있다(권한이 허용되는 경우).
- 이후 정상 사용자가 해당 페이지를 열면 악성 코드가 실행돼 장기적인 침투가 유지된다.
-
영향
- 스푸핑된 계정으로 문서 변조·유출, 내부 시스템에 대한 신뢰 손상, 연계 서비스(OneDrive 등)까지 확산 가능.
💥 영향 분석
- 인증 우회로 인한 무단 접근 → 기밀 문서·리스트 열람·다운로드.
- 스푸핑된 세션을 이용해 악성 웹 파트·스크립트 삽입 → 지속적인 코드 실행 및 추가 침투 경로 확보.
🔗 관련 취약점·체이닝
- CWE‑287 (Improper Authentication) : 본 결함 자체가 인증 절차를 무시하므로, 동일 제품 내 권한 관리 오류(CWE‑269)나 파일 업로드 검증 부족(CWE‑434)과 연계될 경우 “인증 우회 → 권한 상승/파일 업로드 → 원격 코드 실행” 시나리오가 형성된다.
- 추정: SharePoint에 별도의 파일 업로드 취약점이 존재한다면, 위에서 획득한 토큰을 이용해 악성 파일을 서버에 배치하고 실행할 수 있다. 현재 확인된 구체적 CVE는 없으며 유형 수준의 체인만 제시한다.
🔎 탐지
- 인증 헤더 없이
/_vti_bin/*혹은/_layouts/Authenticate.aspx로 향하는 SOAP POST 로그. - 응답에
FedAuth쿠키가 포함됐음에도 요청에 세션 쿠키가 없던 IP(특히 외부 IP) 기록. - 동일
FedAuth토큰이 여러 IP·User‑Agent 조합에서 재사용되는 경우 SIEM 경보 트리거.
🛡️ 완화 방안
- 즉시 패치 – Microsoft 공식 업데이트 적용 (버전 ≥ 16.0.18526.20424). EPSS 0.99879와 KEV 등재가 즉각적인 대응을 요구함(우선순위 = immediate).
- 네트워크 차단 – 방화벽/NSG에서
/_vti_bin/*및/_layouts/Authenticate.aspx에 대한 외부 직접 접근 차단, 내부 IP만 허용하도록 제한. - 인증 정책 강화 – 익명 액세스 비활성화, MFA 적용, 토큰 검증 로직 업데이트(요청 시 반드시 유효한 세션 쿠키와 연계).
- 로그 모니터링 – 위 탐지 지표를 SIEM에 연동하고 실시간 알림 설정.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=6.5 · KEV · EPSS=0.99879 · exploit=easy · in_scope=None